Die Schwachstelle betrifft Microsoft Exchange Server und beruht auf einer unzureichend umgesetzten Autorisierungsprüfung. Das bedeutet: Der Server prüft nicht zuverlässig genug, ob ein angemeldeter Benutzer für eine bestimmte Aktion tatsächlich berechtigt ist. Ein Angreifer, der bereits über gültige Zugangsdaten beziehungsweise ein Konto auf dem System verfügt, kann diese Lücke über das Netzwerk ausnutzen und sich dadurch höhere Rechte verschaffen, als ihm eigentlich zustehen. Eine vorherige Authentifizierung ist also Voraussetzung, ein physischer Zugriff auf das System jedoch nicht. Da Exchange Server die zentrale E-Mail- und Kommunikationsinfrastruktur vieler Organisationen bereitstellt und eng mit der Verzeichnisverwaltung verzahnt ist, kann eine erfolgreiche Rechteausweitung weitreichende Folgen haben: Angreifer erhalten Zugriff auf fremde Postfächer und Konfigurationsfunktionen und können ihre Position im Netzwerk weiter ausbauen.
CVE-2026-96940
8,8
HIGH
CVSS Basis-Score
Beschreibung